「Googleが、実際に悪用されたChromeの新たなゼロデイ脆弱性を修正 」: #BLEEPINGCOMPUTER

「Googleは、実際に悪用されているChromeの新たなゼロデイ脆弱性を修正するための緊急アップデートをリリースした。これは今年に入ってから修正された5つ目の同様の脆弱性となる。

「Googleは、CVE-2026-11645の脆弱性を悪用する攻撃が実際に発生していることを認識しています」と、同社は 月曜日のセキュリティ勧告 で述べた。

同社は、匿名のセキュリティ研究者がGoogleに報告してから2週間後、Stable Desktopチャネルのユーザー向けにゼロデイ脆弱性を修正し、パッチ適用済みのバージョンをWindows(149.0.7827.102)、Mac(149.0.7827.103)、Linux(149.0.7827.102)システム向けに世界中で展開した。 」

https://www.bleepingcomputer.com/news/security/google-patches-fifth-chrome-zero-day-bug-exploited-in-attacks-this-year/

#prattohome

Google patches new Chrome zero-day flaw exploited in the wild

Google has released emergency updates to patch another Chrome zero-day vulnerability that has been exploited in the wild, the fifth such flaw patched since the start of the year.

BleepingComputer

「オックスフォード大学、キャリアプラットフォームへのハッキング後にデータ漏洩があったことを公表 」: #BLEEPINGCOMPUTER

「オックスフォード大学は先週、第三者プロバイダーであるGroup GTIから、同大学のキャリアサービスプラットフォーム「CareerConnect」が侵害されたとの報告を受け、新たなデータ漏洩を公表した。

このプラットフォームは、キングス・カレッジ・ロンドンやマンチェスター大学など、英国の他の教育機関でも、各機関独自のキャリア支援拠点を運営するために利用されている。

1096年に創立されたオックスフォード大学は、43の独立したカレッジからなるカレッジ制の研究大学であり、26,000人以上の学生と5,900人以上の研究、教育、研究支援スタッフを擁し、英語圏で最も古い大学です。 」

https://www.bleepingcomputer.com/news/security/oxford-university-discloses-data-breach-after-careerconnect-platform-hack/

#prattohome

Oxford University discloses data breach after careers platform hack

The University of Oxford disclosed a new data breach last week after being informed by its third-party provider, Group GTI, that its CareerConnect career services platform had been compromised.

BleepingComputer

「Gogsがリモートコード実行を可能にする重大なゼロデイ脆弱性を修正 」: #BLEEPINGCOMPUTER

「Gogsは、攻撃者がインターネットに接続されたインスタンスを侵害し、あらゆるリポジトリ(プライベートリポジトリを含む)にアクセスすることを可能にする、重大なセキュリティ上のゼロデイ脆弱性を修正しました。

この 引数インジェクションの 脆弱性はまだCVE IDが割り当てられておらず、管理者権限を持たない認証済みの攻撃者のみが悪用でき、0.14.2までのすべてのGogsリリースと0.15.0+devに影響します。

攻撃者はこの脆弱性を悪用して、標的のサーバーを侵害したり、あらゆるリポジトリ(プライベートリポジトリを含む)を読み取ったり、認証情報を盗んだり、ネットワーク上の他のシステムに横方向に移動したり、ホストされているソースコードを改変したりすることができます。 」

https://www.bleepingcomputer.com/news/security/gogs-patches-critical-zero-day-enabling-remote-code-execution/

#prattohome

Gogs patches critical zero-day enabling remote code execution

Gogs has patched a critical security zero-day flaw that can allow attackers to compromise Internet-facing instances and access any repositories (including private ones).

BleepingComputer

「新たなShai-Hulud攻撃により、科学関連のPyPIパッケージ19個がトロイの木馬化される 」: #BLEEPINGCOMPUTER

「ハッカーたちは、PyPI上の19個のパッケージを侵害し、それらを合計で数十万回ダウンロードさせた。これは、開発者の秘密を盗むように設計されたマルウェアを配布する、新たなShai-Huludサプライチェーン攻撃である。

感染したパッケージの多くは、Dynamo、Spateo、CoolBox、U-FISH、Napari-UFISHといった人気の高いバイオインフォマティクスツールである。

この新たな攻撃は、アプリケーションセキュリティ企業のSocketによって発見され、単一のメンテナーから発信されたものと思われる19のパッケージに関する37件の悪意のあるリリースにまで拡大した。 」

https://www.bleepingcomputer.com/news/security/new-shai-hulud-attack-trojanizes-19-science-focused-pypi-packages/

#prattohome

New Shai-Hulud attack trojanizes 19 science-focused PyPI packages

Hackers compromised 19 packages on the PyPI, collectively downloaded hundreds of thousands of times, in a new Shai-Hulud supply-chain attack that delivered malware designed to steal developer secrets.

BleepingComputer

「AI搭載Windowsターミナル「インテリジェントターミナル」を実際に使ってみよう 」: #BLEEPINGCOMPUTER

「マイクロソフトは、Windows Terminalのオープンソース版である「Intelligent Terminal」を作成しました。これにより、通常のセッションを妨げることなく、Terminal内でAIを直接利用できるようになります。

マイクロソフトは、インテリジェントターミナルを、エラーの説明、コマンドの作成、端末から離れることなく問題を解決できる組み込みアシスタントだと説明しています。

まず、エージェントは端末で何が起こっているかを常に把握し、コマンドが失敗した場合に支援を提供できます。次に、アクティブなエージェントセッションと過去のセッションを記憶できるため、作業場所を失うことなく以前の作業に戻ることができます。 」

https://www.bleepingcomputer.com/news/microsoft/hands-on-with-intelligent-terminal-an-ai-powered-windows-terminal/

#prattohome

Hands on with Intelligent Terminal, an AI-powered Windows Terminal

Microsoft has created an open-source fork of Windows Terminal called "Intelligent Terminal," and it allows you to use AI directly inside Terminal without interfering with the regular session.

BleepingComputer

「Meta AIサポートのハッキングで2万件以上のInstagramアカウントが盗まれる 」: #BLEEPINGCOMPUTER

「Metaは、攻撃者がMetaのAI搭載サポートシステムを利用してパスワードをリセットし、2万人以上のInstagramユーザーのアカウントが乗っ取られたという最近の事件を明らかにした。

BleepingComputerが1週間前に報じたように、攻撃者は 同社のHigh Touch Support(HTS)ツールの脆弱性を悪用した。HTSは 、ユーザーがInstagramアカウントからロックアウトされた後にアクセスを回復するのを支援する、AIを活用したサポートシステムである。

HTSは、メールアドレスが標的のInstagramアカウントに関連付けられているかどうかを確認していなかったという事実を悪用し、二段階認証(2FA)が有効になっていないアカウントにログインして乗っ取ることができるパスワードリセットリンクを入手した。 」

https://www.bleepingcomputer.com/news/security/meta-ai-support-data-breach-affects-20-000-instagram-accounts/

#prattohome

Over 20,000 Instagram accounts stolen in Meta AI support hack

Meta has revealed that over 20,000 Instagram users had their accounts hijacked in a recent incident where attackers used Meta's AI-powered support system to reset passwords.

BleepingComputer

「900以上の米国のガソリンスタンドのタンクゲージシステムが攻撃にさらされている 」: #BLEEPINGCOMPUTER

「米国全土に設置されている900以上の自動タンクゲージ(ATG)システムが、様々な重要インフラ分野における燃料および化学物質貯蔵タンクの監視に使用されているにもかかわらず、オンライン上に公開されており、継続的な攻撃に対して脆弱であることが判明した。

ATGシステムは、貯蔵タンク内の燃料、化学薬品、その他の液体を遠隔監視するために使用される電子監視装置であり、在庫管理、環境漏洩検知、および規制遵守を自動化します。ガソリンスタンドで燃料タンクの液面レベルを監視するために一般的に使用されていますが、産業現場で化学薬品貯蔵タンクの監視にも使用されています。 」

https://www.bleepingcomputer.com/news/security/over-900-us-gas-station-tank-gauge-systems-exposed-to-attacks/

#prattohome

Over 900 US gas station tank gauge systems exposed to attacks

Over 900 automatic tank gauge (ATG) systems across the United States, used to monitor fuel and chemical storage tanks across various critical infrastructure sectors, have been found exposed online and are vulnerable to ongoing attacks.

BleepingComputer

「東芝と無印良品のウェブサイトに、不審なPolyfillログインプロンプトが表示される 」: #BLEEPINGCOMPUTER

「テクノロジー大手の東芝と大手小売業者の無印良品は、自社ウェブサイトに不審なログイン画面が突然表示され、認証情報を収集する可能性があるとして、訪問者に注意を促した。

両社は、認証画面でアカウントのログイン情報を入力したユーザーに対し、サービスにアクセスするためにパスワードを変更するよう勧告した。

ログインポップアップはpolyfill[.]ioでホストされている外部サービスによって生成され、2024年に CDNで配信されるスクリプトに 悪意のあるコードが混入されました。 」

https://www.bleepingcomputer.com/news/security/suspicious-polyfill-login-prompts-pop-up-on-toshiba-muji-websites/

#prattohome

Suspicious Polyfill login prompts pop up on Toshiba, Muji websites

Tech giant Toshiba and mega-retailer Muji warned visitors that suspicious sign-in screens popping up on their websites could collect credentials.

BleepingComputer

「新たなIronWormマルウェアがnpmサプライチェーン攻撃で36個のパッケージを標的に 」: #BLEEPINGCOMPUTER

「新たなサプライチェーン攻撃により、Node Package Manager(npm)のインデックス上の36個のパッケージが、IronWormと呼ばれる情報窃盗マルウェアに感染した。

このマルウェアは、86個の環境変数(キーと値のペア)と20個の認証情報ファイルを標的としており、これらのファイルにはOpenAI、AWS、Anthropic、npmの認証情報、保管庫の設定ファイル、SSHキー、およびExodus暗号通貨ウォレットファイルが含まれている可能性があります。

サプライチェーンおよびDevOps企業であるJFrogの研究者によると、IronWormはRustで記述されており、eBPFカーネルルートキットの背後に潜伏し、Torネットワークを介してオペレーターと通信する。 」

https://www.bleepingcomputer.com/news/security/new-ironworm-malware-hits-36-packages-in-npm-supply-chain-attack/

#prattohome

New IronWorm malware hits 36 packages in npm supply-chain attack

A new supply-chain attack has infected 36 packages on the Node Package Manager (npm) index with infostealer malware called IronWorm.

BleepingComputer

「クレジットカード窃盗キャンペーンが盗まれた決済情報を保管するためにStripeを悪用 」: #BLEEPINGCOMPUTER

「Magecartの新たな攻撃キャンペーンでは、StripeのAPIインフラストラクチャを利用して、クレジットカード情報を盗むためのペイロードと、決済ページから抜き取られたデータがホストされている。

この悪質な活動はすべて、オンラインストアが暗黙のうちに信頼しているGoogleタグマネージャーとStripeのドメイン(googletagmanager.comとapi.stripe.com)に依存している。

この新たなマルウェアファミリーは、eコマースセキュリティ企業Sansecの研究者によって発見されたもので、悪意のあるコードはGoogleタグマネージャー(GTM)コンテナから読み込まれ、それを読み込むすべてのページで実行されることが判明した。 」

https://www.bleepingcomputer.com/news/security/credit-card-theft-campaign-abuses-stripe-to-host-stolen-payment-info/

#prattohome

Credit card theft campaign abuses Stripe to host stolen payment info

A new Magecart campaign is using Stripe's API infrastructure to host the credit card-stealing payload and the data exfiltrated from checkout pages.

BleepingComputer